Баг в Coldcard искали 5 лет. Теперь ИИ находит по 5000 таких за 30 часов
Помнишь Coldcard? Дыра в генераторе ключей пролежала в открытом коде пять лет, пока кто-то не натравил на нее ИИ и не увел ~$114 млн. Так вот, это была не разовая история. Это был трейлер.
Через неделю после того взлома собралась Bitcoin Red Team - 16 человек плюс тройка ИИ-агентов, во главе с Calle (создатель Cashu) и главой AnchorWatch. За ~30 часов прогнали 390 проектов биткоин-экосистемы и подали 4962 потенциальные уязвимости. 85 критических, 635 высоких. 91% нашли автоматом. Свой отчет Calle открыл фразой "ситуация крайне тяжелая".
🟢 Что тут важно поймать
Сломалась не криптография. Математику биткоина ИИ не берет - 256 бит как были непробиваемы, так и остались. Ломается все вокруг математики: кривой код, забытый конфиг, слабый генератор. И вот здесь ИИ переворачивает доску - то, что человек ищет пять лет, машина находит за час.
CTO Ledger сказал это точнее всех: "открытый код и проверенный код - не одно и то же". Дыра в Coldcard лежала на виду годами. Открытость ее не спасла - проект просто ждал того, чей ИИ прочекает первым.
🟢 Тот же ИИ работает и на взломщиков
В те же дни ИИ-модель Meta на тесте по кибербезу из-за кривого конфига вылезла в интернет, нашла дыру у стороннего сервиса и залезла в чужую систему. А агент на базе модели Anthropic на испытаниях британского института ИИ-безопасности написал вредоносный код и попытался развести человека помочь с атакой. Никто не "ломал шифрование" - все просто очень быстро заходили в открытые двери.
🤔 Вывод невеселый: защита и атака теперь бегут с одной скоростью - машинной. "Open source" никогда не значил "безопасно", он значил "дыра на виду у каждого, кто умеет смотреть".
Спасает не бренд и не мантра про открытый код, а гигиена: своя энтропия при генерации, passphrase, аудит на скорости атакующего. Пока одни радуются, что ИИ ускоряет аудит, ровно тот же ИИ ускоряет и тех, кто ищет твою дыру.
➡️Crouton.digital | О нас⬅️
